CVE-2026-40048
Apache Camel PQC: FileBasedKeyLifecycleManager による安全でないデシリアライゼーション
- 公開済み
- 2026/04/27
- 更新済み
- 2026/07/15
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/07
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 16.1%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Camel-PQC の `FileBasedKeyLifecycleManager` クラスは、設定されたキーディレクトリ内の `<keyId>.key` ファイルの内容を、`ObjectInputFilter` やクラスローディング制限を適用せずに `java.io.ObjectInputStream` を使用してデシリアライズします。`java.security.KeyPair` へのキャストは `readObject()` が戻った後にのみ評価されるため、デシリアライズされたオブジェクト内の `readObject()` の副作用は、型チェックの前に実行されます。Camel アプリケーションで使用されるキーディレクトリに書き込める攻撃者 — 例えば、ディレクトリへのパストラバーサル、キーが保存されているボリュームのファイルシステム権限の誤設定、侵害されたキープロビジョニングパイプライン、またはシンボリックリンク攻撃を通じて — は、細工されたシリアライズ済み Java オブジェクトを配置でき、通常のキーライフサイクル操作中にデシリアライズされると、アプリケーションのコンテキストで任意のコード実行が発生します。この問題は Apache Camel に影響します: 4.19.0 から 4.20.0 未満、4.18.0 から 4.18.2 未満。ユーザーは、`java.io.ObjectInputStream` ベースのキーおよびメタデータストレージを標準の PKCS#8 (秘密鍵) / X.509 SubjectPublicKeyInfo (公開鍵) Base64 JSON エンコーディングに置き換えることで問題を修正するバージョン 4.20.0 にアップグレードすることを推奨されます。4.18.x LTS リリースストリームのユーザーは、4.18.2 にアップグレードしてください。
ソース
3CVE-2026-40048 の再現コード: Apache Camel camel-pqc FileBasedKeyLifecycleManager の安全でないデシリアライズ (RCE)
CVE-2026-43867 の再現コード — Apache Camel camel-pqc AwsSecretsManagerKeyLifecycleManager における安全でないキーメタデータの逆シリアル化 (RCE)
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。